
Модуль PowerShell только для чтения для обнаружения артефактов UNC2452 и других субъектов угроз в Azure AD, аудита федеративных доменов, субъектов-служб, приложений и разрешений почтовых ящиков на наличие индикаторов компрометации.
Этот репозиторий содержит модуль PowerShell для обнаружения артефактов, которые могут быть индикаторами активности UNC2452 и других угроз. Некоторые индикаторы являются «высоконадёжными» индикаторами компрометации, тогда как другие артефакты — так называемые «двойного назначения». Артефакты двойного назначения могут быть связаны с активностью угроз, но также могут быть связаны с легитимной функциональностью. Для них потребуется анализ и проверка. Подробное описание методов, используемых UNC2452, см. в нашем блоге.
Этот инструмент только для чтения. Он не вносит никаких изменений в среду Microsoft 365.
Вкратце, этот модуль:
Он не будет:
Благодаря отзывам сообщества инструмент может стать более тщательным в обнаружении IOCs. Пожалуйста, откройте issue, отправьте PR или свяжитесь с авторами, если у вас есть проблемы, идеи или отзывы.
Этот модуль использует MS Online PowerShell для поиска и аудита федеративных доменов в Azure AD. Все федеративные домены будут выведены в файл federated domains.csv.
any.sts в качестве URI издателя. Это указывает на использование инструмента бэкдора Azure AD. Рассмотрите возможность проведения криминалистического расследования для определения, как были внесены изменения, и выявления других доказательств компрометации.!! Evidence of AAD backdoor found. Consider performing a detailed forensic investigation Domain name: foobar.com Domain federation name: Federation issuer URI: http://any.sts/16B45E3B
:bangbang: Скрипт обнаружил домен, который был объединен с URI издателя, являющимся индикатором [бэкдора Azure AD](https://github.com/Gerenios/AADInternals/blob/master/FederatedIdentityTools.ps1). По умолчанию бэкдор устанавливает URI издателя в hxxp://any.sts. Рекомендуется провести криминалистическое исследование, чтобы определить, как были внесены изменения, и выявить любые другие доказательства компрометации.```
!! A token signing certificate has a validity period of more than 365 days.
This may be evidence of a signing certificate not generated by AD FS.
Domain name: foobar.com
Federation issuer uri: http://sts.foobar.com
Signing cert not valid before: 1/1/2020 00:00:00
Signing cert not valid after: 12/31/2025 23:59:59
⚠️ Скрипт обнаружил федеративный домен с сертификатом подписи токена, срок действия которого превышает стандартные 365 дней. Проконсультируйтесь с вашими администраторами, чтобы выяснить, управляется ли сертификат подписи токена вручную и ожидается ли указанный срок действия. Рассмотрите возможность проведения криминалистического расследования, если это не ожидается.
Этот модуль использует Azure AD PowerShell для поиска и аудита субъектов-служб в Azure AD.
!! Identified first-party (Microsoft published) Service Principals with added credentials. Only in rare cases should a first-party Service Principal have an added credential. Verify that the added credential has a legitimate use case and consider further investigation if not
Object ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx App ID : xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx Display Name : Office 365 Exchange Online Key Credentials :